Image d’illustration générée par IA
macOS : exploitation active de Screen Sharing et installation d’un mineur Monero sur les systèmes exposés
Exploitation active de CVE-2026-65400 sur macOS Screen Sharing, causant accès root et mineur Monero. Mises à jour Apple disponibles.
Texte généré par intelligence artificielle, publié sans relecture humaine. Transparence IA
La faille permet de contourner l’authentification
Le National Cyber Security Centre (NCSC) des Pays-Bas a signalé l’exploitation active de CVE-2026-65400, une vulnérabilité affectant macOS Screen Sharing, la fonctionnalité intégrée de contrôle à distance du bureau.
Le signalement a été rendu public le 14 août 2026, après que la disponibilité d’un code d’exploitation public aurait facilité les attaques. Le problème concerne la gestion de l’état d’authentification : un attaquant présent sur le réseau peut s’authentifier auprès du service sans disposer d’identifiants valides.
Screen Sharing repose sur le protocole VNC et utilise généralement le port TCP/5900. Lorsque ce port est directement accessible depuis Internet, le service devient un point d’entrée à distance pour quiconque parvient à identifier l’hôte vulnérable.
La vulnérabilité est classée sous CWE-287, relative à une authentification incorrecte. Son identifiant complet est CVE-2026-65400.
Les attaques ont permis d’obtenir les privilèges root
Le NCSC a observé des abus sur plusieurs systèmes macOS dont le port 5900 était publiquement exposé. Dans tous les cas communiqués à l’agence, les attaquants ont obtenu un accès root et installé un mineur de Monero.
Le minage consomme du processeur, de la mémoire et de l’énergie, ralentit l’appareil et peut augmenter les coûts d’exploitation. Le problème ne se limite toutefois pas aux performances : un accès root permet de modifier les fichiers, les applications et les paramètres de sécurité avec le niveau maximal de privilèges locaux.
L’accès à distance peut également permettre de :
- ouvrir et utiliser des applications ;
- lire les fichiers présents sur le Mac ;
- modifier les configurations de sécurité ;
- installer d’autres composants ;
- altérer les processus et les services du système.
On ignore si la campagne est toujours en cours, combien d’appareils ont été compromis ou si les attaquants poursuivaient d’autres objectifs que le cryptominage. Les informations disponibles ne confirment pas non plus l’implication d’autres services que Screen Sharing.
Versions concernées et mises à jour disponibles
La fiche NVD indique comme produit concerné apple macos < 14.8.9. Les versions correctives indiquées sont les suivantes :
- macOS Sequoia 15.7.9 ;
- macOS Sonoma 14.8.9 ;
- macOS Tahoe 26.6.1.
Apple a corrigé CVE-2026-65400 le 6 août, en déployant le correctif dans macOS Tahoe 26.6.1 ainsi que dans les versions antérieures concernées.
Le périmètre indiqué dans la fiche NVD ne correspond pas parfaitement à la liste des versions corrigées. Les administrateurs doivent donc vérifier le numéro de version installé et appliquer la mise à jour proposée par Apple pour la branche correspondante du système d’exploitation, sans se baser uniquement sur la limite 14.8.9.
Le correctif modifie la gestion de l’état d’authentification, en imposant une validation plus stricte des identifiants et en bloquant les tentatives frauduleuses décrites dans la vulnérabilité.
Gravité élevée et évaluations CVSS différentes
La NVD attribue à cette faille un score CVSS v3 de 7.1, avec le vecteur :
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:N
Une autre évaluation disponible dans l’archive lui attribue en revanche un score CVSS de 9.8, avec le vecteur :
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Cette différence s’explique par les paramètres retenus pour les conditions d’exploitation et l’impact. Dans les deux cas, la vulnérabilité est accessible via le réseau et ne nécessite aucune interaction de l’utilisateur. Les incidents observés par le NCSC apportent un élément concret à l’évaluation : la faille n’est pas seulement théorique, puisqu’elle a été utilisée pour obtenir des privilèges élevés et installer des logiciels sur les systèmes touchés.
On ignore si CVE-2026-65400 a été ajoutée au catalogue Known Exploited Vulnerabilities (KEV) de la CISA. Aucune échéance CISA associée à cette vulnérabilité n’est donc disponible.
Mesures à prendre pour les administrateurs et les utilisateurs
La première mesure consiste à installer l’une des versions corrigées indiquées par Apple. Les systèmes qui ne peuvent pas être mis à jour immédiatement doivent être considérés comme exposés, en particulier lorsque Screen Sharing est activé et que TCP/5900 est accessible depuis Internet.
Si le contrôle à distance n’est pas nécessaire, il peut être désactivé depuis :
Réglages Système → Général → Partage → Partage d’écran
Le port 5900 doit également être retiré de toute exposition directe à Internet au moyen du pare-feu, des règles du routeur ou de la segmentation réseau. Lorsque l’accès à distance est indispensable, il ne doit pas être publié sans protections réseau appropriées.
Sur les systèmes potentiellement accessibles via ce port, il convient de vérifier :
- les connexions et accès récents au service Screen Sharing ;
- les comptes ou activités non autorisés dotés de privilèges root ;
- les processus utilisant le CPU de manière anormale et persistante ;
- les fichiers ou services associés au minage de Monero ;
- les modifications inattendues des paramètres de sécurité ;
- les nouvelles règles de pare-feu, tâches planifiées ou éléments de démarrage inconnus.
La présence d’un mineur n’exclut pas d’autres compromissions. Tout système sur lequel un accès root a été obtenu doit donc être isolé, analysé et, si nécessaire, restauré conformément aux procédures de réponse aux incidents, au-delà de la simple suppression du processus de minage.
Sources
Cet article est une réécriture originale fondée sur les sources ci-dessous.
